Redução das permissões necessárias para executar Exchange Server quando utiliza o Modelo de Permissões Partilhadas

Aplica-se A
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Cenário

Tenha em conta o seguinte cenário:

  • Está a executar Exchange Server ao utilizar o Modelo de Permissões Partilhadas que está instalado por predefinição no Exchange Server.
  • Controlo de Acesso As entradas são colocadas na floresta do Active Directory. Isto dá-Exchange Server um nível elevado de permissão de diretório.

Causa

Exchange Server é um aplicativo habilitado para serviços de diretório. Portanto, ele deve ser capaz de modificar atributos relacionados a objetos habilitados para Exchange Server. Isso inclui a capacidade de modificar Listas de Controlo de Acesso Discricionárias (DACLs) em algumas instâncias. Como esses objetos podem existir em qualquer lugar na hierarquia de domínio, Exchange Server concede direitos aos servidores que executam Exchange Server raiz do domínio. Isso é feito para garantir que os direitos sejam passados para todos os objetos aplicáveis.

Exchange Server atualmente não usa o sinalizador Herdar somente quando a propagação da DACL é avaliada. Isto não se aplica ao modelo de Permissões Divididas do Active Directory. Em uma configuração de permissões divididas, Exchange Server aplica um modelo de permissões que não concede aos servidores a capacidade de criar ou modificar entidades de segurança no diretório.

Estado

Este comportamento é intencional. Ele fornece aos administradores do Exchange a flexibilidade para gerenciar atributos em Exchange Server objetos que sejam consistentes com sua função como administrador do Exchange. Espera-se que os administradores do Exchange possam criar contas de utilizador e caixas de correio e reatribuir objetos de tipo de caixa de correio como caixas de correio de recurso ou caixas de correio partilhadas se Exchange Server estiver a ser executado no Modelo de Permissões Partilhadas.

Resolução

A Microsoft avaliou os direitos concedidos aos servidores que executam o Exchange Server e aos administradores do Exchange nos cenários identificados. A Microsoft determinou que é possível fazer alterações que reduzam as permissões concedidas dentro de um domínio do Active Directory. As alterações reais às permissões variam consoante a versão do Exchange Server utilizado.

O procedimento nesta seção retorna todos os ambientes para um perfil de permissão de diretório comum e reduzido.

Para resolver este problema no Exchange Server 2013 ou numa versão posterior, os clientes devem instalar a seguinte atualização cumulativa, conforme adequado para o seu ambiente:

Os ambientes nos quais o Exchange Server 2013 ou uma versão posterior esteja em uso exigem que o pacote de atualizações cumulativas atualizado execute /PrepareAD manualmente em qualquer floresta do Active Directory em que o Exchange Server esteja instalado ou no qual o esquema de diretório tenha sido preparado para hospedar servidores em execução Exchange Server. Além disso, os clientes que empregam vários domínios em uma única floresta terão que executar /PrepareDomain em todos os domínios na floresta para reduzir as permissões concedidas ao Exchange Server e aos administradores do Exchange.

Observação A operação /PrepareDomain é executada automaticamente no domínio do Active Directory no qual /PrepareAD é executado. No entanto, é possível que não consiga atualizar outros domínios na floresta. Por esse motivo, um administrador de domínio deve executar /PrepareDomain em outros domínios na floresta.

Para obter mais informações sobre as opções /Prepare usadas pelo Exchange Server, consulte Preparar o Active Directory e os domínios para Exchange Server.

As operações de preparação nessas atualizações cumulativas atualizadas fazem as seguintes alterações no ambiente do Active Directory.

Exchange Server 2016 e versões posteriores

O objeto AdminSDHolder no domínio é atualizado para remover a ACE "Allow" que concede ao grupo "Exchange Trusted Subsystem" a "Write DACL" à direita nos tipos de objeto herdados "Group".

Exchange Server 2013 e versões posteriores

O "Allow" Controlo de Acesso Entry (ACE) que concede ao grupo "Exchange Windows Permissions" o direito "Write DACL" para os tipos de objeto herdados "User" e "INetOrgPerson" é atualizado para incluir o sinalizador "Inherit Only" no objeto raiz do domínio.

Exchange Server 2010

Os clientes que executam o Exchange Server 2010 devem aplicar as seguintes atualizações manuais em seu ambiente usando a ferramenta LDP.

  1. Inicie a ferramenta LDP (na caixa Executar , escreva ldp.exee, em seguida, prima Enter).

  2. Conecte-se ao namespace de domínio que você deseja atualizar. (No menu Ficheiro , clique em Ligar.)

  3. Vincule ao namespace de domínio usando credenciais de Administração de domínio. (No menu Ficheiro , clique em Ligar.)

  4. Exiba a árvore usando o DN base que corresponde à raiz do contexto de domínio a ser atualizado. (No menu Ver , clique em Árvore.)
    Por exemplo:

    Vista de Árvore

  5. Abra as listas de Controlo de Acesso domínios. (Clique com o botão direito do rato em domínio, clique em Avançadas e, em seguida, clique em Descritor de Segurança.)

    Listas de Controlo de Acesso de Domínio

  6. Encontre as duas ACEs "Allow" que concedem o direito "Write DACL" ao grupo "Exchange Windows Permissions" nos tipos de objeto herdados "User" e "INetOrgPerson":

    Descritor de segurança

    Observação Não ordene a lista. Isso alterará a ordem da ACL.

  7. Edite cada entrada para adicionar o sinalizador "Herdar Apenas". Para tal, faça duplo clique no objeto, selecione o sinalizador e, em seguida, clique em OK.

    Entrada Controlo de Acesso

  8. Verifique se a operação é bem-sucedida em cada ACE. Em seguida, clique em Atualizar.

    Descritor de segurança